이 가이드에서는 Google Ads 및 Google Ads API 사용자를 위한 일반적인 보안 요구사항을 설명합니다.
2단계 인증이란 무엇인가요?
2단계 인증(2SV) 또는 2단계 인증(2FA) 은 다중 인증(MFA)의 한 형태로, 사용자 이름과 비밀번호 외에 두 번째 소유 요소('내가 소지한 것')를 추가합니다.
2SV는 사용자 이름과 단일 지식 요소('내가 알고 있는 것', 일반적으로 비밀번호)로 인증이 이루어지는 단일 요소 인증 시스템보다 더 안전합니다. 2단계 인증이 시행되면 승인되지 않은 사용자의 계정 도용이 더욱 어려워집니다. 비밀번호가 유출될 수 있지만 2SV를 사용하면 유출된 비밀번호만으로는 액세스 권한을 얻을 수 없습니다.
2단계 인증 요구사항
다음 섹션에서는 Google Ads 및 Google Ads API 사용을 위한 2단계 인증 요구사항을 자세히 설명합니다.
Google Ads 요건
Google Ads는 관리자 계정 보안 위임을 지원하며, 이를 통해 관리자 계정 관리자는 관리자 계정이 관리 소유권을 가지고 있는 현재 및 미래의 모든 하위 계정에 최소 보안 설정을 적용할 수 있습니다. 이러한 정책 중 하나를 사용하면 관리자 계정의 관리자가 소유한 하위 계정의 사용자에게 계정에 2단계 인증을 사용 설정하여 로그인하도록 요구할 수 있습니다.
기존 OAuth 갱신 토큰은 Google Ads API 호출을 제외하고 이 정책의 영향을 받지 않습니다. 이러한 토큰은 평소와 같이 계속 작동하며, OAuth 액세스 토큰을 획득할 때 사용자에게 재승인 메시지가 표시되지 않습니다. 하지만 사용자가 Google 계정에서 2단계 인증을 사용 설정할 때까지 Google Ads API 호출이 TWO_STEP_VERIFICATION_NOT_ENROLLED 오류와 함께 실패합니다.
Google Ads API 요구사항
Google Ads API는 사용자 인증 워크플로에 따라 새로운 OAuth 2.0 갱신 토큰을 생성하는 모든 사용자에게 2SV를 요구합니다. 사용자는 사용자 이름과 비밀번호 외에 2단계 인증도 항상 거쳐야 합니다.
사용자가 2단계 인증을 사용 설정하지 않은 경우 2단계 확인 방법을 추가하라는 메시지가 표시됩니다.
기존 OAuth 갱신 토큰은 이 정책의 영향을 받지 않습니다. 이러한 토큰은 평소와 같이 계속 작동하며, OAuth 액세스 토큰을 획득할 때 사용자에게 재승인 메시지가 표시되지 않습니다.

패스키란?
패스키는 공개 키 암호화와 기기의 기존 보안 기능 (지문, 얼굴 스캔, 화면 잠금 PIN 등)을 결합하여 계정 소유자의 신원을 확인하는 다중 인증의 한 형태입니다. 패스키는 기기 소유('내가 소지한 것', 예를 들어 스마트폰 또는 FIDO2 키)와 기기 잠금 해제 방법('내가 알고 있는 것')을 함께 사용하여 비밀번호를 대체할 수 있는 편리한 방법을 제공합니다.
패스키는 다음과 같은 이유로 2FA보다 더 안전한 것으로 간주됩니다.
- 도메인 바인딩: 패스키는 특정 도메인 (예: google.com)에 연결되며, 원본 웹사이트를 사칭하는 허위 웹사이트(예: google-fake.com)에서는 작동하지 않습니다.
- 기기 바인딩: 패스키는 기기의 로컬 인증 뒤에 잠겨 있으며, 잠금 해제하려면 사용자가 실제로 있어야 합니다.
- 도용할 비밀이 없음: 패스키는 기기와 서버 간에 공개 키 기반 암호화 챌린지-응답 방법을 사용하며, 가로챌 수 있는 일회용 비밀번호나 비밀번호를 사용하지 않습니다.
패스키를 설정하는 방법
패스키를 설정하려면 다음 단계를 따르세요.
- g.co/passkeys로 이동합니다.
- 패스키 만들기 를 클릭하여 보안 키 관리자에 로그인합니다.
- 기기에서 제시하는 단계에 따라 패스키를 만듭니다.
패스키 요구사항
다음 섹션에서는 Google Ads 및 Google Ads API 사용을 위한 패스키 요구사항을 자세히 설명합니다.
Google Ads 요건
Google Ads는 패스키를 사용하여 계정에 로그인하는 것을 지원합니다. 일부 광고주는 Google Ads 계정에서 민감한 작업을 처리할 때 패스키로 본인 인증을 해야 할 수 있습니다.
Google Ads API 요구사항
Google Ads API는 일부 사용자에게 패스키를 요구할 수 있습니다. 적용된 사용자는 사용자 인증 워크플로에 따라 Google Ads API의 새로운 OAuth 2.0 갱신 토큰을 생성할 때 항상 패스키를 사용하여 인증해야 합니다. 패스키를 만들지 않은 경우 패스키를 만들고 이를 사용하여 인증 워크플로를 완료하라는 메시지가 표시됩니다. 비밀번호만 사용하거나 시간 기반 일회용 비밀번호 (TOTP) 또는 SMS 기반 코드와 같은 2단계 인증 (2FA) 메커니즘을 사용하는 다른 형태의 인증은 허용되지 않습니다.

기존 OAuth 갱신 토큰은 이 정책의 영향을 받지 않습니다. 이러한 토큰은 평소와 같이 계속 작동하며, OAuth 액세스 토큰을 획득할 때 사용자에게 재승인 메시지가 표시되지 않습니다.